Czym jest atak na łańcuch dostaw?

tball

Supply Chain Attack to rodzaj cyberataku, którego celem są mniej bezpieczne elementy w łańcuchu dostaw organizacji, a nie bezpośrednie atakowanie organizacji.

Atak na łańcuch dostaw

W ostatnich latach ataki na łańcuchy dostaw spowodowały szkody na całym świecie. Atak na łańcuch dostaw to rodzaj cyberataku, który wykorzystuje zaufane relacje między organizacjami, wykorzystując jednego z partnerów, którego bezpieczeństwo zostało naruszone, jako punkt wyjścia do infiltracji innych. Celem jest infiltracja sieci lub systemów organizacji poprzez naruszenie bezpieczeństwa zewnętrznego dostawcy, dostawcy lub partnera, który ma dostęp do jej danych, oprogramowania lub infrastruktury sieciowej.

Cechą charakterystyczną ataku na łańcuch dostaw jest to, że umożliwia on atakującym pośrednią infiltrację systemów poprzez najpierw naruszenie mniej bezpiecznych elementów łańcucha dostaw organizacji, takich jak zewnętrzni dostawcy. Ponieważ te strony trzecie są włączone w codzienne operacje, łatwiej jest atakującym pozostać niezauważonymi, dopóki nie wyrządzą już znacznych szkód.

Kluczowe cechy ataków na łańcuchu dostaw

Podejście pośrednie

Zamiast atakować bezpośrednio organizację docelową, atakujący atakują zaufaną stronę trzecią, taką jak dostawca oprogramowania, dostawca sprzętu lub wykonawca usług. Ta strona trzecia staje się następnie kanałem do dostarczania złośliwego ładunku do ostatecznego celu.

Złożoność i skala

Ataki na łańcuch dostaw mogą być złożone, obejmować wiele etapów i wpływać na dużą liczbę organizacji. Atakujący mogą wprowadzić złośliwy kod lub sprzęt na różnych etapach łańcucha dostaw, utrudniając ich wykrywanie.

Eksploracja zaufania

Ataki te wykorzystują relacje zaufania między organizacją a jej dostawcami. Ponieważ dostawcy zewnętrzni często mają uprzywilejowany dostęp do systemów organizacji lub poufnych danych, stają się atrakcyjnym celem atakujących.

Powszechny wpływ

Wpływ ataku na łańcuch dostaw może być znaczący, wpływając nie tylko na główny cel, ale potencjalnie na tysiące innych organizacji, które polegają na zainfekowanej stronie trzeciej.

Rodzaje ataków w łańcuchu dostaw

Ataki w łańcuchu dostaw można podzielić na trzy typy w zależności od ich miejsca pochodzenia: 

Ataki na łańcuch dostaw oprogramowania

Atak na łańcuch dostaw oprogramowania polega na naruszeniu procesów używanych do tworzenia lub dostarczania oprogramowania w celu wprowadzenia złośliwego kodu do samego oprogramowania lub jego programów aktualizacji. Dzięki temu hakerzy mogą infiltrować organizacje za pomocą pozornie legalnego oprogramowania.

Typowe wektory ataku obejmują kod open source, narzędzia do zarządzania systemem i powszechnie używane aplikacje. Zamiast bezpośrednio naruszać przepisy firmy, atakujący zazwyczaj zaczynają od naruszenia systemów zaufanego dostawcy oprogramowania, który opracowuje oprogramowanie lub hostuje jego pobrania. Stąd wykorzystują serwery aktualizacji lub kanały dystrybucji do dostarczania zainfekowanych wersji nieświadomym użytkownikom.

Jeśli oprogramowanie jest szeroko używane, atakujący może potencjalnie uruchomić atak na dużą skalę, który dotyka wiele organizacji jednocześnie.

Ataki na łańcuch dostaw oprogramowania

Ataki na łańcuch dostaw usług

Celem są dostawcy usług (np. Managed Service Providers), których zaufane dostępy pozwalają rozprzestrzeniać malware u klientów.

Znanym przykładem jest atak ransomware na Kaseya VSA w 2021 roku. Przestępcy przejęli MSP korzystające z tej platformy i rozprzestrzenili ransomware wśród ich klientów. MSP odpowiadają za zarządzanie sieciami klientów, więc stanowią dogodne punkty dystrybucji malware, w tym ransomware.

Szacuje się, że skutki dotknęły nawet 1.500 organizacji.

Ataki na łańcuch dostaw usług

Ataki na łańcuch dostaw biznesowy

Ataki te wykorzystują szeroką sieć partnerów, dostawców i operatorów logistycznych do infiltracji głównego celu.

Technika ta stała się tak powszechna, że uważa się ją za standardowe podejście.

Trend Micro stale obserwuje grupy takie jak Earth Hundun (BlackTech) i Earth Tengshe (APT10), które najpierw przejmują filie zagraniczne, a następnie przenikają do krajowych struktur firmy.

Ataki na łańcuch dostaw biznesowy

Kategorie ataków na łańcuch dostaw

  • Naruszone aktualizacje oprogramowania: Atakujący wprowadzają złośliwy kod do aktualizacji oprogramowania, które są dystrybuowane do dużej liczby użytkowników.
  • Naruszone biblioteki stron trzecich: Wstawianie złośliwego kodu do bibliotek lub innych elementów zależnych, które są zintegrowane z legalnym oprogramowaniem.
  • Naruszony sprzęt lub oprogramowanie: Wprowadzanie złośliwych komponentów sprzętowych lub oprogramowania do produktów podczas procesu produkcji lub dystrybucji.
  • Przechwytywanie narzędzi deweloperskich: Naruszenie narzędzi używanych przez programistów, takich jak zintegrowane środowiska programistyczne (IDE) lub potoki ciągłej integracji/ciągłego wdrażania (CI/CD).
  • Naruszenie zależności oprogramowania: Wprowadzanie złośliwego kodu do legalnych i szeroko wykorzystywanych zależności oprogramowania.
  • Wyciek danych za pośrednictwem wykorzystanych protokołów: Wykorzystywanie luk w protokołach takich jak SMB, TLS, SSH lub bezpośrednie atakowanie baz danych za pomocą metod takich jak wstrzykiwanie kodu SQL w celu eksfiltracji danych.
  • Celowanie w projekty open source: Atakowanie projektów open source, które są powszechnie używane, wstawianie złośliwego kodu, który może mieć wpływ na wiele kolejnych projektów.

Przykłady ataków w łańcuchu dostaw

Node Package Manager (2025)

15 września 2025 r. repozytorium Node Package Manager (NPM) padło ofiarą ataku na łańcuch dostaw, w ramach którego atakujący przeprowadzili wysoce ukierunkowaną kampanię phishingową w celu przejęcia konta administratora pakietu NPM. Dzięki uprzywilejowanemu dostępowi atakujący wstrzykiwali złośliwy kod do powszechnie używanych pakietów JavaScript, zagrażając całemu ekosystemowi oprogramowania.

Zasoby: NPM Supply Chain Attack

RockYou2024 (2024)

Wyciek haseł „RockYou2024”, w którym prawie 10 miliardów wcześniej naruszonych danych uwierzytelniających zostało zebranych i opublikowanych na forum hakerskim, podkreśla znaczące ryzyko dla łańcucha dostaw związane z agregacją, ponownym wykorzystaniem i publiczną ekspozycją naruszonych danych uwierzytelniających na wielu platformach i usługach. 

Zasoby: Niemal 10 miliardów haseł wyciekło w ramach największej kompilacji wszech czasów

Modele wielkojęzyczne (LLM) i publiczne chatboty (2024) 

Publiczne chatboty zasilane przez LLM mogą nieumyślnie ujawniać poufne informacje wewnętrzne udostępniane podczas interakcji, wykorzystując zaufanie, jakim firmy darzą te usługi AI, co podkreśla ryzyko związane z poleganiem na zewnętrznych platformach AI, które mogą nieumyślnie wyciekać poufne dane poprzez swoje procesy uczenia się i interakcji. 

Zasoby: Niestandardowe chatboty OpenAI ujawniają swoje tajemnice

Dane publiczne USA (2024)

Naruszenie było możliwe dzięki lukom w siostrzanej właściwości, RecordsCheck, które umożliwiły atakującym wykorzystanie relacji zaufania między powiązanymi usługami w celu uzyskania dostępu do poufnych danych. 

Zasoby: Naruszenie krajowych danych publicznych: Wyciek tylko 134 milionów unikalnych wiadomości e-mail i firma potwierdza incydent

Naruszenie bezpieczeństwa serwera PHP Git (2021)

Atakujący włamali się na serwer Git PHP, próbując wprowadzić backdoora do kodu źródłowego popularnego języka skryptowego. 

Zasoby: ZDNet na PHP Git Server Hack

Atak SolarWinds (2020)

Atakujący przeniknęli do mechanizmu aktualizacji oprogramowania Orion firmy SolarWinds, dostarczając złośliwe aktualizacje do ponad 18 000 klientów, w tym agencji rządowych i dużych korporacji. 

Zasoby: Alert CISA w SolarWinds

Jak ewoluują cyberataki w 2025 roku

Cyberataki stają się coraz bardziej złożone, rozległe i niebezpieczne. Od ransomware i phishingu po ataki na łańcuch dostaw i exploity wspomagane przez AI – cyberprzestępcy nieustannie dostosowują swoje metody, by omijać zabezpieczenia i wykorzystywać luki. Zrozumienie tych zmian jest kluczowe dla budowania odporności cyfrowej.

Raport o Ryzyku Cybernetycznym 2025

Najnowszy raport Trend Micro przedstawia dogłębną analizę zmieniającego się krajobrazu zagrożeń, wskazując nowe wektory ataków, wzorce ryzyka i strategiczne rekomendacje dla organizacji. To obowiązkowa lektura dla każdego, kto chce skutecznie przeciwdziałać cyberatakom.

Obrona przed cyberatakami z Trend Micro

Zrozumienie, czym jest cyberatak – czy to ransomware, phishing, czy wykorzystanie łańcucha dostaw – to dopiero pierwszy krok. Kolejnym jest stworzenie proaktywnej strategii obrony, która dostosowuje się do ewoluujących zagrożeń i chroni organizację na poziomie punktów końcowych, sieci, środowisk chmurowych i systemów e-mail.

Platforma cyberbezpieczeństwa dla przedsiębiorstw Trend Micro, Trend Vision One, oferuje kompleksową ochronę wspieraną przez sztuczną inteligencję, rozszerzone wykrywanie i reagowanie (XDR) oraz zarządzanie ekspozycją na ryzyko cybernetyczne. Umożliwia zespołom ds. bezpieczeństwa szybsze i skuteczniejsze wykrywanie, analizowanie i reagowanie na zagrożenia, przekształcając widoczność w działanie, a ryzyko w odporność.

fernando

Wiceprezes ds. analizy zagrożeń

pen

Jon Clay pracuje w branży cyberbezpieczeństwa od ponad 29 lat. Jon wykorzystuje swoje doświadczenie branżowe, aby edukować i dzielić się spostrzeżeniami na temat wszystkich opublikowanych zewnętrznie badań i informacji dotyczących zagrożeń firmy Trend Micro.

Często zadawane pytania (FAQ)

Expand all Hide all

Czym jest atak na łańcuch dostaw?

add

Atak na łańcuch dostaw polega na wykorzystaniu zaufanych dostawców lub oprogramowania, aby pośrednio przejąć organizacje poprzez luki integracyjne.

Jaki jest główny cel ataku na łańcuch dostaw?

add

Głównym celem jest uzyskanie nieautoryzowanego dostępu poprzez infiltrację dostawcy, umożliwiając atakującym rozpowszechnianie złośliwego kodu w wielu firmach.

Jakie są etapy ataku na łańcuch dostaw?

add

Etapy obejmują kompromitację dostawcy, wstrzyknięcie złośliwych elementów, dystrybucję aktualizacji, infiltrację odbiorców oraz utrzymanie trwałej obecności w środowisku.

Jakie są różne rodzaje ataków?

add

Rodzaje obejmują manipulację oprogramowania, modyfikację sprzętu, kradzież danych logowania dostawców, nadużycie usług zewnętrznych oraz manipulację aktualizacjami.

Jaki jest przykład ataku na łańcuch dostaw?

add

Przykładem jest atak SolarWinds, w którym zainfekowane aktualizacje oprogramowania doprowadziły do infiltracji licznych instytucji rządowych oraz firm.

Jak zapobiegać atakom na łańcuch dostaw?

add

Zapobiegaj atakom na łańcuch dostaw, weryfikując dostawców, stosując zero trust, monitorując integralność, aktualizując poprawki i audytując zależności.